кои десет мерки трябва да вземам според NIS2
Десет мерки заедно образуват задължението за дължимото старание
Десетте мерки от член 21, параграф 2 на Директива NIS2 заедно образуват минималния пакет, с който организацията изпълнява своето задължение за дължимото старание. Речь идет за: политика за анализ на риска и защита на информационните системи, управление на инцидентите, бизнес непрекъснатост и управление при криза (помислете на управление на резервни копия и възстановяване след авария), защита на веригата за доставяне, защита при закупуване, разработка и поддръжка на мрежови и информационни системи (включително политика за уязвимости), политика и процедури за оценка на ефективността на мерките, базова киберхигиена и обучение, политика за криптография и шифроване, защита на персонала и политика за контрол на достъпа, и използване на многофакторна аутентификация или подобни решения. Този списък фигурира дословно така в директивата и се повтаря при национално транспониране на същата.
В Нидерландия това е Законът за киберсигурност, който налага същите десет точки като задължение за съществени и важни субекти. За тези, които се сблъскват с тези изисквания чрез клиент без да са самите пациенти, е полезно да знаят, че именно точката за веригата за доставяне е причината, поради която се оценява собствената защита на доставчиците. Десетте мерки не са контролен списък, който се отмечва еднократно: на практика те се разработват в политика, процедури и доказателства, и именно разработката е там, където отива най-много време — вж. също какво означава това в отношение на време и ресурси.
Където това се появява в ръководството и стандартите
Член 21 параграф 2 на Директивата NIS2 поставя десетте пункта като минимални изисквания, а член 21 параграф 1 указва, че мерките трябва да бъдат "подходящи и пропорционални" — основани на оценка на риска, а не на фиксиран стандарт за всички. Законът за киберсигурност транспортира това задължение в нидерландската ситуация, а обяснението на NCSC описва как това задължение се прилага на практика. Много от десетте пункта значително се припокриват с контролните мерки от приложение А на ISO/IEC 27001, което обяснява защо организациите с наличен ISO сертификат често вече имат част от основата — макар че това само по себе си не е гаранция, че всичките десет пункта са напълно покрити.
Откъм какво се основава
- Директива (EU) 2022/2555 (NIS2), член 21 параграф 2 — десетте мерки
- Закон за кибербезопасност — нидерландската имплементация на NIS2
- ISO/IEC 27001 — Приложение A, мерките за управление
- NCSC — насоки относно задължението за управление на риска и задължението за докладване
Самия регламент е на EUR-Lex. Ние препращаме за всяко твърдение; не трябва да ни вярвате.
Какво конкретно трябва да направите
Разработката по всяко задължение, с свързаните срокове и шаблони за документирането, е в абонамента.
Прегледайте абонамента Първо безплатната NIS2 проверкаТова не е правно съветване. Тази страница дава обща информация за кибербезопасност за МСП. Ние не познаваме работенето на вашия бизнес и не даваме съвети за устойчивост, не предоставяме assurance и не издаваме одобрения. При съмнение относно вашия конкретен случай консултирайте се със съветник или вашия счетоводител.
Написано с AI въз основа на горните источники, преглеждано от човек на 2026-09-05. Има ли нещо неправилно? Кажете ни — корекциите получават приоритет.